
Exploit in Python per CVE-2020-29607 che bypassa le restrizioni di upload di file in Pluck CMS per caricare una webshell PHP, consentendo l'esecuzione remota di comandi sul server di destinazione.
Questo script Python sfrutta una vulnerabilità di bypass delle restrizioni di upload di file in Pluck CMS (ad esempio, versioni precedenti alla 4.7.13) per caricare una webshell PHP. Una volta caricata, la shell (chiamata "shell.phar") può essere utilizzata per eseguire comandi sul server di destinazione.
Lo script esegue i seguenti passaggi:
In caso di successo, lo script stampa: "Auth Successful, Shell is being uploaded. Hack, Sleep,Repeat" e l'URL della shell caricata (ad esempio, http://<target_ip>:<target_port>//files/shell.phar).
Lo script richiede Python 3 e il modulo "requests". Per eseguire lo script, usa la seguente sintassi della riga di comando:
./exploit.py <target_ip> <target_port> <password> <pluckcmspath>
Esempio: ./exploit.py 10.10.185.89 80 mypassword /app/pluck-4.7.13
Parametri: <target_ip> : Indirizzo IP della macchina target. <target_port> : Numero di porta della macchina target (ad es., 80). : La password da utilizzare per l'autenticazione. : Il percorso dell'installazione di Pluck CMS (ad es., /app/pluck-4.7.13).
Exploit di Alienfader
Questo software è distribuito "così com'è", senza alcuna garanzia. Usalo a tuo rischio.